新聞加密貨幣MEV機器人攔截以太坊Safe錢包漏洞中價值770萬美元的rsETH

MEV機器人攔截以太坊Safe錢包漏洞中價值770萬美元的rsETH

作者: Cointelegraph·

重點速覽

  • 一名攻擊者利用連接至以太坊Safe錢包的自訂Uniswap v4流動性模組,將資金導入攻擊者建立的hooked pool,並在其中將aEthrsETH解包為rsETH。
  • 名為Yoink的MEV機器人搶先執行此次漏洞利用,在原始攻擊者取得控制權之前截獲約770萬美元的rsETH。
  • Etherscan數據顯示,該機器人在同一筆交易中向一個被標記為區塊建構者的地址支付了約18.93 ETH,價值約46,000美元。
  • Kelp對持有資金的地址實施24小時轉帳暫停,稱此為預防性措施,並確認其合約安全、rsETH仍有足額支撐。
  • Kelp與安全專家合作調查期間,rsETH的鑄造、提款與整合均正常運作,轉帳暫停將於24小時後到期。
MEV機器人攔截以太坊Safe錢包漏洞中價值770萬美元的rsETH

一名攻擊者利用連接至以太坊Safe錢包的自訂模組,試圖竊取約770萬美元的rsETH,但資金在攻擊者取得控制權之前,就被一個MEV機器人攔截。

根據區塊鏈安全公司Blockaid的說法,攻擊者透過公開的keeper multicall,將自訂的Uniswap v4流動性模組導入攻擊者建立的hooked pool,並在其中將aEthrsETH解包為rsETH。Blockaid確認受影響的錢包為一名身分不明用戶的Safe,並表示在初步報告時,已有約773萬美元的rsETH損失。(來源:Blockaid)

隨後,這次攻擊被一個名為Yoink的MEV機器人搶先執行。MEV機器人是一種監控區塊鏈交易以尋找獲利機會的自動化程式。Yoink在原始攻擊者之前截獲了rsETH,而Etherscan數據顯示,該機器人在同一筆交易中向一個被標記為區塊建構者的地址轉移了約18.93 ETH,價值約46,000美元。(Etherscan) 這一事件表明,漏洞利用所得並不保證會落入攻擊者手中:掃描相同鏈上機會的機器人可能會搶先行動。

MEV(最大可提取價值)是指透過在區塊鏈區塊內重新排序、插入或審查交易所可獲取的利潤。追逐此類機會的機器人會監控待處理交易,並競相將自己的交易排在預計會轉移資金的交易之前,通常還會向區塊建構者支付費用以獲得有利排序——Yoink向建構者標記地址轉帳正反映了這一動態。

rsETH背後的協議Kelp隨後對接收資金的地址實施24小時暫停,暫時阻止代幣轉移。Kelp表示:「這僅是一項錢包層級的預防性措施。Kelp合約安全無虞,rsETH仍有足額支撐。」(來源:KDAO)

該協議表示,在與安全專家合作調查此事件的同時,鑄造、提款與整合均正常運作。這次攻擊的明顯途徑涉及連接至受害者Safe的自訂模組,而Kelp表示其自身合約未受影響。隨著轉帳暫停將於24小時後到期,安全審查的結果以及Blockaid或Kelp的任何進一步評論,是接下來需關注的重點。

Safe是以太坊上使用最廣泛的智能合約錢包平台之一,而rsETH是Kelp的流動性再質押代幣。模組是Safe可啟用並以錢包權限執行交易的合約,這一能力使連接至錢包的模組成為其安全設置中的敏感環節。

Cointelegraph已聯繫Blockaid與Kelp以獲取更多評論,但截至發稿尚未收到回應。

來源:Cointelegraph